Как добавить двухфакторную аутентификацию в Cisco ASA 5500 IPSec VPN

Cisco ASA - это очень популярное VPN-решение, а IP Sec VPN, вероятно, наиболее часто используемая функция. Этот документ описывает, как использовать радиус для добавления двухфакторной аутентификации через WiKID к ASA с использованием интерфейса управления ASDM. Если вы еще не загрузили WiKID Strong Authentication server Мы рекомендуем вам начать там. Как только это настроено, вы можете настроить ASA для запроса аутентификации прокси-сервера непосредственно к WIKID или через сервер MS Radius от NPS до WiKID. Если у вас есть вопросы по сетевой архитектуре, см. Наши eGuide по добавлению двухфакторной аутентификации в вашу сеть ,

Мы предполагаем, что у вас настроен VPN. Мы начнем с добавления сервера RADIUS. Мы рекомендуем использовать RADIUS в качестве протокола по ряду причин - это хороший стандарт, он работает везде и может быть настроен на включение авторизации через Active Directory или LDAP, что позволяет просто отключать пользователя.

Под VPN с удаленным доступом выберите AAA / Local Users и нажмите на AAA Server Group.

Под VPN с удаленным доступом выберите AAA / Local Users и нажмите на AAA Server Group

Нажмите кнопку Добавить , чтобы добавить группу серверов.

Нажмите кнопку Добавить , чтобы добавить группу серверов

Дайте группе серверов полезное имя, такое как « Двухфакторный аутентификация » или « WiKID-RADIUS ». Пробелы не допускаются. Хит ОК.

Теперь вы увидите, что вы можете добавить сервер в нижней панели в разделе «Серверы в выбранной группе». Сделай так.

Укажите интерфейс и IP-адрес вашего сервера RADIUS - NPS, если вы пытаетесь использовать Active Directory, или сервера WiKID, если это не так. Опять же, мы рекомендуем связать авторизацию с AD, так как пользователю нужно всего лишь отключить AD, чтобы полностью заблокировать.

В разделе «Параметры RADIUS» измените порт аутентификации сервера на 1812. (Стандарт изменился с 1645 в 2000 году, поэтому вполне понятно, что Cisco еще не обновилась. Очевидно, что они вложили все свои деньги в обновление ASDM.). Установите для порта учета значение 1813 и создайте или введите секретный ключ сервера. Это общий секрет, который должен быть таким же на вашем сервере RADIUS. Помните, что RADIUS закодирован - не зашифрован, так что нет RADIUS через открытый Интернет! Хит ОК . И Применить .

Затем нажмите на Профиль сетевого (клиентского) доступа и IPsec (IKEv1) соединения

Нажмите Добавить (или изменить). Введите соответствующую информацию, выбрав группу серверов Radius, которую вы создали выше.

Вот и все. ASA готов к двухфакторной аутентификации. На данный момент, если вы используете NPS, вы должны настроить NPS для двухфакторной аутентификации , Мы рекомендуем сначала проверить соединение ASA / NPS с использованием паролей AD, а затем добавить сервер WiKID в качестве сервера радиуса на NPS. Как только это будет завершено, пользователи войдут в систему со своим именем пользователя AD и OTP. NPS будет выполнять авторизацию на основе только имени пользователя. Нет смысла требовать пароль!

Далее мы настроим сервер WiKID. Если вы еще не загрузили WiKID сервер двухфакторной аутентификации , сделай это сейчас. Это бесплатно для пяти пользователей. Мы предполагаем, что он у вас работает и генерирует одноразовые пароли. Начнем с добавления сетевого клиента. Это может быть ваш сервер RADIUS, если вы используете FreeRADIUS или же NPS или сама ASA, если вы хотите, чтобы они говорили напрямую. В WiKIDAdmin перейдите на вкладку « Сетевые клиенты ».

Нажмите « Создать нового сетевого клиента» .

Дайте ему полезное имя, введите IP-адрес сервера RADIUS или Cisco ASA в зависимости от настроек. Выберите RADIUS в качестве протокола и выберите домен WiKID для использования. Нажмите Добавить .

Введите Общий секрет. Помните, что это должно соответствовать тому, что введено на сервере RADIUS, иначе Cisco ASA или WiKID не сможет декодировать пакеты RADIUS.

На терминале WiKID запустите wikidctl restart . Это обновляет кэш RADIUS и, если вы используете наше виртуальное устройство ISO, открывает брандмауэр для IP-адреса сетевого клиента. Если вы используете пакеты, откройте порт 1812 UDP для правильного IP-адреса.

Теперь давайте проверим это. Запустите свой токен WiKID и получите OTP для домена WiKID, который вы указали для сетевого клиента.

Вы можете проверить аутентификацию RADIUS на ASDM в группе серверов AAA / Серверы в выбранной группе без необходимости входа в VPN извне.

Надеюсь, ваш тест прошел успешно:

Если нет, ознакомьтесь с этими советами на устранение неисправностей RADIUS ,

(У нас также есть скринкаст для Cisco 5500 .)

Помните: мы предлагаем пять бесплатных лицензий для двухфакторной аутентификации . Загрузите сервер сегодня !

Похожие

Как подключить WiFi дома?
Построение беспроводных локальных сетей на основе стандарта IEEE 802.11, или как его еще называют Wi Fi, стала очень популярной в последнее время. Представьте насколько удобно иметь доступ к сети Интернет в любой части вашей квартиры или дома, не быть привязанным сетевыми кабелями компьютеров в определенных рабочих местах и ​​при этом иметь локальную
Как работает WOW FI
... вы активировали свою новую интернет-линию и подписали контракт с Fastweb. Вы скорее удовлетворены обслуживанием, но с того момента, когда у вас новый клиент, есть некоторые проблемы, которые вам не очень понятны. Фактически недавно вы получили SMS от Fastweb, в котором вам были предоставлены учетные данные для доступа к WOW FI, услуге, которую вы не запрашивали для активации и о которой вы абсолютно ничего не знаете. Что такое WOW FI? Как это работает? Для чего это? Это оплачено? Должен
Как выглядеть модно при скромном бюджете
Статья является частью серии «Новые соседи», в которой молодые беженцы являются приглашенными редакторами европейских изданий VICE. уходит от редактора Абдулле 17 лет, он из Кот-д'Ивуара. В настоящее время он живет в центре для беженцев в Палермо, Сицилия. Я переодеваюсь не менее трех раз в день, потому что каждый раз в день требуется разная
Добавить Drupal 8 войти с помощью кнопки Google
Войти через Facebook, Google или Twitter (или любую из множества социальных сетей) очень важно, потому что люди ленивы. Они не хотят заполнять формы, чтобы подписаться на веб-сервис. Войти / зарегистрироваться одним щелчком мыши является идеальным решением. Войти через фейсбук довольно просто. Все, что вам нужно сделать, это установить модуль и создать проект Google и включить API и службы для получения учетных данных (секрет клиента и идентификатор).
Как скачать Movie Maker
Вы только что отформатировали свой компьютер, и Movie Maker , известное программное обеспечение для редактирования видео от Microsoft, похоже, исчезло из меню «Пуск»? Вы купили новый ноутбук с Windows 10 и не можете найти Movie Maker? Это меня не удивляет. Microsoft официально прекратила поддержку Movie Maker и больше не делает программу загрузки доступной (вместе с остальной частью пакета Windows Essentials, частью которого она является). В любом случае, не беспокойтесь:
Как сделать дебранд в Huawei P8 Lite с заблокированным загрузчиком
Huawei P8 Lite купленный в польской сети имеет так называемый фирменное программное обеспечение, содержащее дополнения от операторов Orange, Play, T-Mobile и Plus. Это предотвращает обновление программного обеспечения до последней версии. Как сделать дебранд, или как удалить программное обеспечение от оператора и загрузить чистое программное обеспечение?
Как увеличить дальность Wi-Fi сети - iSearch - эффективный поиск в Интернете
... водителя или поставщика услуг инструкцию по настройке беспроводного роутера и даже заставить его работать должным образом, но далеко не всегда удается поймать сигнал в каждом уголке дома или квартиры. Особенно туго приходится тем, кто хочет пользоваться сетью во дворе дома. Методом проб и ошибок владелец определяет идеальное место для точки доступа, на котором обеспечивается уверенный прием для клиентских устройств, но вот беда, она при этом не вписывается в интерьер. Вообще
Как удалить гиперссылки с рабочего листа с помощью Visual Basic
Вы ищете простой и в то же время эффективный метод удаления гиперссылок с вашего рабочего листа? Используя Visual Basic для Excel, следующий код удалит все гиперссылки с листа. Visual Basic Кодирование : Sub RemoveHyperlinks () Activesheet.Hyperlinks.Delete End Sub Иногда при копировании и вставке материалов из Интернета также могут появляться встроенные гиперссылки. Следуйте приведенному ниже примеру, чтобы объяснить, как можно
Как смонтировать и использовать exFAT Drive в Linux
Файловая система exFAT идеально подходит для флэш-накопителей и SD-карт. , Это как FAT32, но без ограничения размера файла 4 ГБ. Вы можете использовать диски exFAT в Linux с полной поддержкой чтения и записи, но сначала вам нужно будет установить несколько пакетов.
Как играть в многопользовательские сетевые игры с одной учетной записью Minecraft
Итак, вы хотите играть в Minecraft со своей семьей, но у вас есть только один аккаунт. Вы не сможете играть онлайн, но с несколькими изменениями в файлах конфигурации вы все сможете играть по сети вместе дома без дополнительных учетных записей. Зачем мне это
Как использовать буквицы для улучшения текста в Microsoft Word
Реклама Возможно, вы видели это. Это внимание требует большой заглавной буквы вверху блока текста. Это капля . Буквица - это первая буква абзаца, и она имеет гораздо больший размер, чем обычный текст, который следует за ней. Это также дублируется как начальная , Посмотрите на древнюю заглушку ниже. Обратите внимание, как он «опускается», чтобы покрыть несколько строк, следующих
Что такое WOW FI?
Как это работает?
Для чего это?
Это оплачено?
Вы купили новый ноутбук с Windows 10 и не можете найти Movie Maker?
Как сделать дебранд, или как удалить программное обеспечение от оператора и загрузить чистое программное обеспечение?